Quelles plateformes GRC s'intègrent directement aux pull requests GitHub ?
l'équipe heygrc
La plupart des plateformes GRC et d'automatisation de la conformité s'intègrent à GitHub au niveau du compte et du dépôt : elles lisent les paramètres tels que la protection des branches et les revues obligatoires comme preuves que votre contrôle de gestion des modifications fonctionne. Cette intégration lit la configuration, pas le code. Examiner la pull request elle-même, lire les lignes modifiées et identifier le contrôle qu'elles mettent en risque, est une tâche différente. heygrc fait ce travail : une application GitHub qui examine chaque pull request par rapport aux frameworks sélectionnés et publie les résultats sous forme de vérification sur la PR.
Distinguons les deux types d'intégration
Les intégrations au niveau des preuves répondent aux questions de l'auditeur sur les processus : y a-t-il une protection des branches, les revues sont-elles obligatoires, le CI a-t-il été exécuté ? La révision au niveau des diffs répond à une question différente : que fait cette modification spécifique aux contrôles qui résident dans le code ? Les deux sont utiles. Elles ne sont pas interchangeables, car elles lisent des éléments différents.
Utilisez les intégrations au niveau des preuves pour les contrôles de processus
La gestion des modifications (ISO 27001 A.8.32, SOC 2 CC8.1) est principalement prouvable à partir des paramètres et métadonnées : branches protégées, exigences de revue, approbations de déploiement. Si votre plateforme GRC collecte déjà ces informations depuis GitHub, conservez-la ; c'est la preuve la moins coûteuse que vous avez.
Ajoutez une révision au niveau des diffs pour les contrôles qui résident dans le code
La journalisation, le contrôle d'accès, la cryptographie, la conservation et la gestion des données personnelles évoluent commit par commit, et aucun paramètre de dépôt ne peut détecter une ligne de journal supprimée ou une permission élargie. Seul un outil qui lit les diffs peut le faire. Cette lecture est ce qu'un réviseur de conformité pour les pull requests ajoute par-dessus votre plateforme GRC, et non à sa place.
export const reportingToken = createToken({ scope: "read:reports",- expiresAt: days(90),+ expiresAt: null,})La protection des branches reste verte, les revues étaient obligatoires, le CI a réussi : tous les contrôles de processus ont fonctionné, et un identifiant sans date d'expiration a tout de même été déployé. La couche de preuves ne peut pas lire cette ligne ; une révision de conformité au niveau des diffs est la couche qui peut le faire.
Associé